Flux rss
Collection CommentCaMarche.net

Comment supprimer le virus Beagle/Bagle ?

Publié par green day, dernière mise à jour le jeudi 8 janvier 2009 à 10:02:51 par sKe69
Le malware Bagle est en réalité un ver informatique se propageant essentiellement par les logiciels P2P et via de faux cracks (=logiciels piratés !), ainsi que par mail.
L'internaute croyant télécharger un crack pour un logiciel en faisant une recherche via un logiciel P2P installe lui-même le ver sur son ordinateur car le fichier.exe contenu dans l'archive est en réalité le ver Bagle !
Les noms des logiciels crackés sont très divers et touchent une gamme assez étendue de types de programmes, voici une liste non exhaustive de noms de programmes utilisés par Bagle pour se camoufler !
Ce ver est en général assez coriace à supprimer !



Symptômes dûs à l'infection


Lorsqu'il est exécuté, le ver affiche une fenêtre qui demandera de sélectionner un fichier à cracker. En fait, c'est un leurre car bien évidemment, il ne crackera aucun fichier !



Message obtenu après recherche :


Sa première action est d'infecter un fichier sain du démarrage : après une lecture du registre, il supprimera la clé safeboot qui permet le démarrage en mode sans échec. Il neutralise aussi le fonctionnement de l'antivirus et du pare-feu, et empêche leur réinstallation. Vous vous rendrez compte assez vite qu'une grande partie de programmes de sécurité ne pourront pas s'exécuter avec comme message d'erreur : "Application win32 non valide ..."


Attention ! Ne surtout pas chercher à redémarrer en mode sans échec en passant par la commande msconfig sous peine de voir Windows redémarrer indéfiniment en boucle !

Méthodes de désinfection


Plusieurs solutions s'offrent à vous !

Réparer l'accès au mode sans échec


Vous pouvez commencer par réparer l'accès au mode sans échec, en téléchargeant l'utilitaire suivant, ou l'un de ces fichiers *.reg (selon la version de Windows).

Première Méthode : ELIBAGLA

  • Téléchargez ELIBAGLA (by SATINFO) en bas de cette page : http://www.zonavirus.com/datos/descargas/95/elibagla.asp
  • Cliquez sur le bouton Descargar Elibagla pour télécharger le fichier, placez-le sur votre bureau.
  • Double-cliquez dessus pour l'ouvrir
  • Assurez-vous que dans le menu déroulant Unidad, vous avez bien C:\ (ou la partition contenant le système d'exploitation)
  • Vérifiez aussi que l'option en bas de la fenêtre Eliminar Ficheros Automaticamente est bien cochée
  • Cliquez sur le bouton Explorar pour lancer l'analyse. A la fin du scan, un rapport est généré, nommé infosat.txt, il est en outre sauvegardé sous la racine : C:\infosat.txt




Exemple d'un rapport contenant des fichiers infectés :


Thu Feb 28 21:49:09 2008 
EliBagle v11.08  (c)2008 S.G.H. / Satinfo S.L. 
---------------------------------------------- 
Lista de Acciones (por Acción Directa): 
C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado. 
C:\WINDOWS\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle 
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle (rootkit) Acceso Denegado. 
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle.dldr Acceso Denegado. 
Restaurada Clave: "SafeBoot\Minimal y Network" 
Reinicie para Completar la Limpieza. 
 
Thu Feb 28 21:49:48 2008 
EliBagle v11.08  (c)2008 S.G.H. / Satinfo S.L. 
---------------------------------------------- 
Lista de Acciones (por Exploración): 
Explorando Unidad C:\ 
C:\Program Files\ATI Technologies\ATI Control Panel\ATIPTAXX.EXE --> Eliminado Bagle.dldr 
C:\WINDOWS\system32\MDELK.EXE --> Acceso Denegado, Bagle (Reiniciar para completar la Limpieza) 
C:\WINDOWS\system32\WINTEMS.EXE --> Acceso Denegado, Bagle (Reiniciar para completar la Limpieza) 
 
Nº Total de Directorios:   7505 
Nº Total de Ficheros:      82386 
Nº de Ficheros Analizados: 12450 
Nº de Ficheros Infectados: 3 
Nº de Ficheros Limpiados:  3 
  • Exploitation du rapport :
    • la mention : Eliminado Bagle signifie que la composante du ver a bien été supprimée
    • la mention : Bagle Acceso Denegado signifie que l'accès à ce fichier est refusé, il n'a donc pas été supprimé
    • la mention : Acceso Denegado, Bagle (Reiniciar para completar la Limpieza) signifie qu'il faut repasser l'outil pour en arriver à bout !
    • Elibagla a la capacité de réparer la clé safeboot supprimée par Bagle. Si c'est le cas, la mention suivante apparait dans le rapport : Restaurada Clave: "SafeBoot\Minimal y Network"

Remarque : il est très important de passer plusieurs fois Elibagla en mode normal, ainsi qu'en mode sans échec si possible afin d'essayer de supprimer le plus de fichiers infectés possible !


Dans notre exemple, Elibagla n'est pas arrivé à bout de l'infection du 1er coup, nous allons voir dans la suite comment d'autres outils peuvent venir compléter la suppression du ver Bagle.

Deuxième Méthode : Gmer


Remarque : cette méthode suppose que l'on sait faire des scripts avec gmer !


  • Décompressez l'archive sur le Bureau et double-cliquez sur gmer.exe
  • IMPORTANT: si une alerte de l'antivirus apparait pour le fichier gmer.sys ou gmer.exe, laisse-le s'exécuter !
  • Cliquez sur l'onglet rootkit, vérifiez que les cases : Services, Registry et Files sont bien cochées
  • Cliquez sur scan , une fois terminé, allez dans :
    • Démarrer
    • Exécuter et tapez la commande cmd puis validez
    • Dans la fenêtre noire qui s'ouvre, recopiez chacune des lignes imprimées préalablement en étant très vigilant (syntaxe, espaces entre les mots...), une par une, en validant chacune des lignes par la touche Entrée.
    • Dans ce cas, le script a été élaboré en fonction de rapport d'Elibagla précédent :

gmer -killall 
gmer -del reg "HKLM\SYSTEM\CurrentControlSet\Services\SROSA" 
gmer -del reg "HKLM\SYSTEM\ControlSet001\Services\SROSA" 
gmer -del reg "HKLM\SYSTEM\ControlSet002\Services\SROSA" 
gmer -del service SROSA
gmer -del file "C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS" 
gmer -del file "C:\WINDOWS\SYSTEM32\WINTEMS.EXE" 
gmer -del file "C:\WINDOWS\SYSTEM32\BAN_LIST.TXT" 
gmer -del file "C:\WINDOWS\system32\MDELK.EXE" 
gmer -del file "C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE" 
gmer -reboot 
  • Si à la fin de la manip, le PC ne redémarre pas tout seul, faire un reset pour forcer le redémarrage.

Troisième Méthode : Combofix

  • Télécharger Combofix (by Subs) sur cette page :
  • http://download.bleepingcomputer.com/sUBs/ComboFix.exe
  • Enregistrez-le sur le bureau
  • Déconnectez vous d'internet et fermez toutes tes applications et programmes
  • Double-cliquez sur combo-fix.exe
  • Appuyer sur la touche Y (Yes) pour démarrer le scan
  • Le rapport sera créé sous la racine: C:\Combofix.txt




Remarque : Combofix (Combo) se charge de supprimer un certain nombre de fichiers infectés liés à Bagle. Il est impératif de télécharger Combo par le lien donné précédemment (version renommée) ou alors de renommer vous-même Combo (clic droit sur le fichier > Renommer ), car sinon Combo sera totalement inefficace face à Bagle !

Quatrième Méthode : Malwarebyte's


Ce très bon outil a la particularité de détecter la totalité de l'infection Bagle, cependant il n'est efficace qu'à condition d'utiliser Elibagla juste avant pour neutraliser le fichier infecté repéré en 04 (HijackThis) ou si cette 04 a déjà été supprimée auparavant.

  • Télécharger MalwareByte's Anti-Malware (by RubbeR DuckY) :
  • http://www.commentcamarche.net/telecharger/telecharger 34055379 malwarebyte s anti malware
  • Installez le programme sur le bureau :
    • S'il manque le fichier COMCTL32.OCX, vous pourrez le télécharger ici
  • Faites les mises à jour (clic sur Mises à jour puis Recherche de mises à jour)
  • Démarrez en mode sans échec
  • Lancez le MalwareByte's Anti-Malware, cliquez sur Exécuter un examen complet puis Rechercher et sélectionnez tous tes disques durs
  • Une fois le scan terminé, cliquez sur supprimer (si un message demande à redémarrer le PC, acceptez !)


  • Un rapport sera généré, enregistrez-le de manière à le retrouver

Cinquième Méthode : FindyKill


FindyKill : Option 1

  • Téléchargez FindyKill (par Chiquitine29) sur votre Bureau.
  • Lancez l'installation avec les paramètres par défaut.
  • Double-cliquez sur le raccourci FindyKill situé sur votre Bureau.
  • Choisissez F pour Français puis pressez Entrée.
  • Au menu principal, choisissez l'option 1 (Recherche).
  • Enregistrez le rapport FindyKill.txt sur votre Bureau quand le scan est fini.


Note : le rapport FindyKill.txt est sauvegardé à la racine du disque.

/!\ Vous pouvez demander conseil à des spécialistes sur le forum Virus/Sécurité avant de passer à l'option 2. /!\

FindyKill : Option 2

  • Supprimez vos cracks et keygens.
  • Si vous avez Elibagla sur le PC , supprimez le ( risque de conflit entre les deux outils ) .
  • Branchez vous disques amovibles à votre PC (clefs USB, disque dur externe, carte SD, etc...) sans les ouvrir.
  • Double-cliquez sur le raccourci FindyKill situé sur votre Bureau.
  • Choisissez F pour Français puis pressez Entrée.
  • Au menu principal, choisissez cette fois l'option 2 (Suppression).

/!\ Le PC va redémarrer de lui même , c'est normal !... Laissez travailler l'outil jusqu' à l'apparition du message :"nettoyage terminé" .
  • Ensuite, enregistrez le rapport FindyKill.txt sur votre Bureau.
  • Note : le rapport est aussi sauvegardé à la racine du disque -> C:\FindyKill.txt
  • Postez le rapport sur le forum Virus/Sécurité pour que les spécialistes vous disent si vous êtes toujours infecté ou non.

Vérification


Il est conseillé de faire un scan en ligne pour vérifier qu'il ne reste pas des applications infectées.
  • Allez sur le site du scan en ligne Kaspersky http://webscanner.kaspersky.fr/ (Avec Internet Explorer).
  • En bas à droite, cliquez sur Démarrer Online-scanner.
  • Dans la nouvelle fenêtre qui s'affiche, cliquez sur J'accepte.
  • Acceptez les Contrôles ActiveX.
  • Choisissez Poste de travail pour le scan.
  • Celui-ci terminé, sauvegardez (Choisissez fichier texte) le rapport sur votre Bureau.


Utilisation du scan en ligne :
http://www.malekal.com/scan_Av_en_ligne.html#mozTocId291566

Note : Si vous recevez le message La licence de Kaspersky On-line Scanner est périmée, allez dans Ajout/Suppression de programmes puis désinstallez On-Line Scanner, reconnectez-vous sur le site de Kaspersky pour retenter le scan en ligne.

En cas de problème d'installation du Contrôle ActiveX :
http://cybersecurite.xooit.com/t123-Les-controles-ActiveX.htm

Astuces Pratiques


Renommer ELIBAGLA


Voici en une astuce capable de rendre Elibagla plus efficace face aux variantes Bagle : Il suffit de le renommer en utilisant le même nom qu'un des fichiers faisant partie de l'infection: ici mdelk.exe et le rootkit sera incapable de faire la différence avec le fichier de l'infection qui porte le même nom et qui lui autorise donc un champ d'action beaucoup plus important.
Elibagla ainsi renommé sera capable en un seul passage de neutraliser totalement l'infection. Il suffit ensuite d'un redémarrage du PC et d'un second scan pour supprimer les restes de l'infection.
Noter que cette astuce marche uniquement si l'exe d'Elibagla est correctement renommé en mdelk.exe !

Ligne de commande astucieuse


Cette astuce est principalement destinée aux utilisateurs avertis, ainsi qu'aux personnes aidant dans les forums virus/sécurité à qui elle sera très utile.
Le faux crack qui se copie à la place d'un fichier sain a la particularité d'utiliser un protecteur de fichier : Themida.
Cette commande est capable de révéler la présence de fichiers infectés liés à Bagle et camouflés par ce protecteur de fichier, ouvrez une invite de commande et entrez la ligne suivante : findstr /S /I /M /L "Themida" C:\*.exe>>"%userprofile%\bureau\Startvir.txt"
Le fichier Startvir.txt sur le bureau listera les fichiers suspects trouvés, il vous suffira après interprétation des résultats de supprimer les fichiers.

Noter qu'il existe encore plusieurs autres méthodes pour se débarrasser de ce ver !


Si vous rencontrez des difficultés à supprimer ce ver, qui ajouté à d'autres infections, peut être très difficile à déloger, n'hésitez pas à poster un message dans le forum virus/sécurité en expliquant brièvement les opérations effectuées et les problèmes rencontrés.
Help - Virus W32.Bagle.cs (Résolu) Bonsoir, Je viens de récupérer deux virus W32.bagle.cs et W"é.bagle.iu. Je ne sais pas du tout comment m'en débarrasser. Quelqu'un pourrait-il m'aider ? :) Un des deux virus m'a supprimé certains fichiers de l'antivirus... www.commentcamarche.net/forum/affich-3452615-help-virus-w32-bagle-cs
Virus W32/Bagle.QV.worm (Résolu) Bonjour à tous ! Au secours je suis infecté par le virus W32/Bagle.QV.worm, c'est en tout cas ce que dit un scan rapide fait sur le net. Je suppose que c'est lui qui m'empêche de lancer mon antivirus (j'ai un message d'erreur... www.commentcamarche.net/forum/affich-5290546-virus-w32-bagle-qv-worm
Virus WinNt/Bagle.gen (Résolu) Bonjour, Tout d'abord merci de venir à mon aide. Voilà mon problème: - j'ai contracté le virus WinNT/Bagle.gen - j'ai lu sur le forum que c'est un virus qui bloque tous les antivirus, super ! - j'ai également vu différente... www.commentcamarche.net/forum/affich-8072938-virus-winnt-bagle-gen
[Virus] Kit de désinfection pour éradiquer W32/Beagle@mm (Bagle)Nom des variantes Beagle/bagle Kits de désinfection Nom des variantes Beagle/bagle Plusieurs éditeurs ont mis au point des kits de désinfection permettant de supprimer les variantes suivantes du Virus W32.Beagle@mm, appelé aussi Win32.Bagle... www.commentcamarche.net/faq/sujet-2731-virus-kit-de-desinfection-pour-eradiquer-w32-beagle-mm-bagle
Supprimer le virus Christina AguileraPour supprimer le virus Christina Aguilera sous Windows XP : Aller dans le répertoire "C:\windows\system32" (ou %systemroot%\system32), Supprimer définitivement (shift + Suppr) les fichiers Christina.vbs et OeAPI.vbs, Supprimer le virus au... www.commentcamarche.net/faq/sujet-6395-supprimer-le-virus-christina-aguilera
Virus Alert !Symptômes de l'infection : Message Virus Alert! à côté de l'horloge. Exemple : Disque C supprimé du poste de travail Accès impossible au registre Accès au gestionnaire de tâches impossible Préliminaire Première étape :... www.commentcamarche.net/faq/sujet-13201-virus-alert
Virus Beagle et trojan gen (Résolu)Bonjour, voila comme le dit le titre, je suis infecté par un virus beagle, et des trojan, qui change de nom assez ouvent, voici le premier rapport de Hijackthis : Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 16:48:30, on 8/29/2008 Platform:... www.commentcamarche.net/forum/affich-8151325-virus-beagle-et-trojan-gen
(Virus] W32/Bagle-KJ (Résolu)Bonsoir, je reviens sur ce forum car vous m'aviez bien dépanné en début d'année. je voudrais savoir comment me debarrasser de ce virus W32/Bagle-KJ Lorsque je le lance mon antivirus (Ewido), il ne le trouve pas et desinstalle même mon... www.commentcamarche.net/forum/affich-2347775-virus-w32-bagle-kj
Virus Beagle :-( (Résolu)Bonjour, amis internautes! Je vous écris car je suis très ennuyé. Je pense que mon pc portable a été infecté par le virus Beagle (pas sur). Le virus m'empechant l'acces a internet, je vous envoi ce message via un autre ordinateur. De... www.commentcamarche.net/forum/affich-9857995-virus-beagle
Le virus KlezPrésentation du virus Klez Apparu au début de l'année 2002, le virus Klez est désormais omniprésent sur les réseaux et le risque qu'il représente est d'autant plus important que des nouvelles variantes du virus ne cessent d'apparaître (Klez.e,... www.commentcamarche.net/contents/virus/klez.php3